研究人員發現竊取SSH加密密鑰的新方法


安全研究人員發明一種在SSH計算機到服務器通信中竊取加密密鑰的新方法。被破壞的SSH連接可以讓不懷好意者監控或滲出企業服務器與遠程客戶端之間交換的數據。這項研究建立在過去25年的研究基礎之上。

2023-11-13-image-21-j.webp

該漏洞利用 SSH 握手過程中自然出現的微小計算錯誤。幸運的是,它隻適用於 RSA 加密。不幸的是,RSA 算法約占測試網站的三分之一。在過去 7 年掃描的約 35 億個公共網站簽名中,約有 10 億個使用 RSA。在這一分組中,約有一百萬個實施方案暴露它們的 SSH 密鑰。

"在我們的數據中,約有百萬分之一的 SSH 簽名暴露 SSH 主機的私鑰,"合著者基根-萊恩(Keegan Ryan)表示。"雖然這種情況很少見,但互聯網上的巨大流量意味著 SSH 中的這些 RSA 故障經常發生。"

更糟糕的是,黑客可以使用相同或類似的技術破壞 IPsec 連接。在他們最近發表的論文《通過點陣的被動 SSH 密鑰破壞》中,研究人員指出,這可能會給使用 VPN 來確保連接安全和隱藏互聯網流量的公司或個人帶來滅頂之災:"在本文中,我們展示在 SSH 和 IPsec 協議中,使用 Coron 等人描述的晶格攻擊,可以從單一 PKCS#1 v1.5 添加的錯誤簽名中恢復被動 RSA 密鑰。"

該傳統漏洞利用者故意擾亂進程,導致握手過程出錯。或者,攻擊者也可以被動地等待錯誤發生。捕獲錯誤簽名後,利用"最大公分母"運算將其與有效簽名進行比較,以獲取確保密鑰安全的質數之一。不過,這種新攻擊使用的是基於網格的密碼學的一個分支。

攻擊者一旦獲得密鑰,就可以發動中間人攻擊。黑客控制的服務器使用不義之財密鑰冒充被攻擊的服務器,攔截並響應傳入的 SSH 通信。這樣,憑證和其他信息就很容易被竊取。如果攻擊者獲得錯誤的密鑰,IPsec 通信也會發生同樣的情況。

該小組主要在四傢制造商(思科、Zyxel、Hillstone Networks 和 Mocana)的設備中發現這一弱點。研究人員在公佈該漏洞之前通知原始設備制造商。隻有思科和 Zyxel 立即做出回應,Hillstone 則是在發佈後才回復的。

傳輸層安全的最新緩解措施加強對此類攻擊的防禦。Ryan 說,其他安全協議也必須采取類似的措施,尤其是 SSH 和 IPsec,因為它們的應用非常廣泛。即便如此,這類黑客攻擊的個人風險仍然相對較低。

您可以從密碼學電子打印檔案網站上閱讀或下載論文中的所有技術細節:

https://eprint.iacr.org/2023/1711.pdf


相關推薦

2024-02-22

可能的密鑰組合來破解算法。對於當前的計算機來說,在發現正確的可能性之前,對每一種可能性進行計算是一項耗費時間和資源的任務。然而,量子計算機有可能快速完成同樣的計算,從而破解加密。然而,由於量子計算仍在

2024-04-16

知名SSH客戶端PuTTY日前被發現一枚高危安全漏洞,該漏洞廣泛影響PuTTY各個版本,包括:0.68、0.69、0.70、0.71、0.72、0.73、0.74、0.75、0.76、0.77、0.78、0.79、0.80版。是不是發現漏一個版本?是的PuTTY0.67版是不受影響的,目前該漏洞計

2023-11-23

法院的地板和通風管道中纏繞的秘密加密采礦設備。警方發現幾臺加密計算機,這些計算機每月可能竊取價值數千波蘭茲羅提的能源(每1000茲羅提大約相當於250美元)。目前尚不清楚該設備運行多久,因為非法操作長期沒有被

2024-02-07

配置寄存器和卷主密鑰等關鍵數據。stacksmashing 在測試時發現,LPC 總線通過通信線路與 CPU 通信,這些通信線路在啟動時未加密,可被竊取關鍵數據。stacksmashing 將 Raspberry Pi Pico 連接到未使用連接器上的金屬針腳,以在啟動時捕

2022-08-24

近日,一位網名叫“greenluigi1”的開發者發現,現代汽車從公開的示例編程項目中借用密鑰來保護其系統,以在車載信息娛樂硬件上運行自傢的軟件。起初他隻是為自行修改2021款現代IoniqSEL車型的車載信息娛樂(IVI)系統,所以

2023-11-16

子郵件或短信發送密碼等,可以在一定程度上防止攻擊者竊取你的密碼。但安全密鑰的作用遠不止這些,它使用加密技術對兩端進行驗證:確保密鑰是合法的,確保沒有把登錄信息提供給虛假網站。如果你用密鑰註冊這些密鑰來

2022-09-12

溫弗特解釋說。與早期的方法相比,由新加坡國立大學的研究人員開發的實施的協議使用兩個測量設置來生成密鑰,而不是一個。林說:"通過引入密鑰生成的額外設置,截獲信息變得更加困難,因此該協議可以容忍更多的噪

2023-03-24

證程序,通過眼部虹膜掃描作為身份證明,並提供相關的加密服務。虛擬身份並不是一個新鮮話題,從某種程度上說,匿名性是構成互聯網的基礎之一。但當類似ChatGPT的生成式人工智能越來越趨近於人類,想要判斷聊天框對面

2022-08-29

肆虐橫行,未來的數字網絡經濟將面臨崩潰。近期,兩位研究人員在1個小時內使用一臺10年“高齡”臺式計算機成功破解後量子加密算法。如果人們使用功能先進的量子計算機系統時,網絡將面臨著安全危機,因此,2017年美國

2023-01-04

yPI代碼庫上被破壞,並運行惡意二進制文件。攻擊者試圖竊取用戶IP地址、當前工作目錄等敏感數據並上傳到指定地址,相關惡意代碼在從PyPI刪除之前已被下載2300+次。不過就在事情一面倒時,攻擊者卻自己發表聲明,堅稱並無

2023-10-31

據一直在研究類似事件的加密貨幣欺詐研究人員稱,10月25日,黑客利用存儲在被盜LastPass數據庫中的私鑰和口令盜取440萬美元的加密貨幣。這一消息來自ZachXBT和MetaMask開發人員泰勒-莫納漢(TaylorMonahan),他們一直在追蹤這些加

2024-03-16

vest-Shamir-Adleman)或 256 位 ECDSA(橢圓曲線數字簽名算法)加密密鑰,因此這一更新早就該進行。與提供 80 位安全強度的 1024 位 RSA 密鑰相比,2048 位密鑰提供 112 位安全強度,在這種情況下,更多意味著更好。在其網站上,微軟

2023-02-08

安全研究人員說,他們最近觀察到一個俄羅斯黑客團隊,他們是破壞性的WhisperGate惡意軟件網絡攻擊的幕後黑手,以一種新的信息竊取惡意軟件為手段攻擊烏克蘭實體。賽門鐵克的威脅獵手團隊將這一活動歸因於一個與俄羅斯有

2023-11-22

"這意味著沒有單點故障或妥協,最終,密鑰是無法被竊取、丟失或濫用的。這項技術的應用范圍遠遠超出關鍵基礎設施的網絡安全,還包括保護身份、健康信息、金融系統和人工智能應用中的隱私。"該團隊在雲超級計算